Το JWT Debugger αποκωδικοποιεί και εξετάζει JSON Web Tokens — αναλύοντας header, payload και signature, εμφανίζοντας τα claims και επισημαίνοντας την κατάσταση λήξης. Ιδανικό για αποσφαλμάτωση προβλημάτων αυθεντικοποίησης, εξέταση tokens OAuth/OIDC και επαλήθευση περιεχομένου JWT χωρίς να χρειάζεται ξεχωριστός αποκωδικοποιητής ή επίσκεψη στο jwt.io.
Το JWT (JSON Web Token) είναι η κυρίαρχη μορφή για auth tokens σε σύγχρονα APIs — OAuth, OIDC, session tokens, και custom API auth. Όμως ένα JWT μοιάζει με ακατάληπτο κείμενο: τρία Base64URL-encoded strings ενωμένα με τελείες. Το JWT Debugger αναλύει αυτό το string στα τρία μέρη του — header, payload και signature — αποκωδικοποιεί το καθένα, και εμφανίζει το περιεχόμενο JSON με syntax highlighting.
Το payload αναλύεται για γνωστά claims: iss (issuer), sub (subject), exp (expiry), iat (issued at), nbf (not before), aud (audience), jti (token ID). Η ημερομηνία λήξης μετατρέπεται από Unix timestamp σε αναγνώσιμη από άνθρωπο μορφή και επισημαίνεται ως έγκυρη, ληγμένη, ή όχι ακόμα έγκυρη. Το εργαλείο ΔΕΝ επαληθεύει την υπογραφή — αυτό απαιτεί το μυστικό κλειδί και δεν εμπίπτει στο πεδίο εφαρμογής ενός εργαλείου από την πλευρά του client — αλλά σας δείχνει ακριβώς τι περιέχει ένα token, ώστε να μπορείτε να αποσφαλματώνετε γρήγορα προβλήματα auth.
Το πεδίο αλγορίθμου του header (alg) επισημαίνεται ρητά, μαζί με μια προειδοποίηση αν ένα token χρησιμοποιεί τον αλγόριθμο «none» — μια γνωστή ευπάθεια JWT όπου η επαλήθευση υπογραφής μπορεί να παρακαμφθεί εντελώς αν ένας server δεν απορρίπτει ανυπόγραφα tokens. Τόσο οι αλγόριθμοι που βασίζονται σε HMAC (HS256, HS384, HS512) όσο και εκείνοι που βασίζονται σε RSA/ECDSA (RS256, ES256) αναγνωρίζονται και επισημαίνονται, ώστε να γνωρίζετε αμέσως αν ένα API χρησιμοποιεί σχήμα υπογραφής με κοινόχρηστο μυστικό (shared-secret) ή με δημόσιο κλειδί. Τα προσαρμοσμένα, μη τυποποιημένα claims εμφανίζονται επίσης πλήρως, καθώς τα περισσότερα πραγματικά tokens μεταφέρουν δεδομένα ειδικά για την εφαρμογή, όπως ρόλους ή tenant IDs.
Διαχωρίζει το JWT στις τελείες και αποκωδικοποιεί με Base64URL κάθε τμήμα: header, payload και signature. Κάθε ένα εμφανίζεται ξεχωριστά με syntax highlighting.
Εμφανίζει τον αλγόριθμο (HS256, RS256, ES256) και τον τύπο token. Επαληθεύστε γρήγορα ποιο σχήμα υπογραφής χρησιμοποιεί μια υπηρεσία.
Αναλύει το JSON payload και το εμφανίζει με έγχρωμα κλειδιά, συμβολοσειρές, αριθμούς και boolean τιμές. Όλα τα claims φαίνονται με μια ματιά.
Ελέγχει τα timestamps exp (λήξη), iat (έκδοση) και nbf (όχι πριν από). Επισημαίνει αν το token είναι έγκυρο, ληγμένο ή όχι ακόμη ενεργό — με αναγνώσιμες ώρες.
Αναγνωρίζει καταχωρημένα claims (iss, sub, aud, exp, iat, nbf, jti) και παρέχει σχόλια γρήγορης αναφοράς για τη σημασία τους.
Το ακατέργαστο token εμφανίζεται με κάθε τμήμα σε διαφορετικό χρώμα ώστε να ξεχωρίζετε οπτικά header, payload και signature.
Όταν ένα API επιστρέφει 401 Unauthorized, επικολλήστε το token για να ελέγξετε αν έχει λήξει, είναι κακοδιατυπωμένο ή εκδόθηκε από λάθος issuer.
Αποκωδικοποιήστε access tokens και ID tokens που επιστρέφονται από ροές OAuth/OIDC για να δείτε τα εγκεκριμένα scopes, την ταυτότητα χρήστη και τη λήξη.
Επιβεβαιώστε ότι τα απαιτούμενα claims (roles, permissions, tenant ID) υπάρχουν στο token πριν υποθέσετε ότι το backend θα το αποδεχτεί.
Όταν ένα token δημιουργείται από μια υπηρεσία backend, αποκωδικοποιήστε το για να επαληθεύσετε ότι το payload ταιριάζει με αυτό που η υπηρεσία σκόπευε να εκδώσει.
Κατά τη διάρκεια μιας ανασκόπησης ασφάλειας, αποκωδικοποιήστε tokens αποθηκευμένα σε localStorage ή cookies για να αξιολογήσετε ποια ευαίσθητα δεδομένα εκτίθενται στο client.
Κάντε κλικ στο εικονίδιο JWT στο dock του DevSuite Pro. Ανοίγει ένα πάνελ με πεδίο εισαγωγής token και τρεις αποκωδικοποιημένες περιοχές.
Επικολλήστε οποιοδήποτε JWT — από απάντηση API, header Authorization, cookie ή localStorage. Με ή χωρίς το πρόθεμα "Bearer ", λειτουργούν και τα δύο.
Η περιοχή Header εμφανίζει τον αλγόριθμο και τον τύπο. Επιβεβαιώστε ότι χρησιμοποιεί το σχήμα που αναμένει το backend σας (συνήθως HS256 ή RS256).
Η περιοχή Payload εμφανίζει όλα τα claims με syntax highlighting. Τα τυπικά claims (iss, sub, exp) επισημαίνονται με τον σκοπό τους.
Το badge κατάστασης δείχνει Valid, Expired ή Not Yet Valid. Αν έχει λήξει, το token είναι πιθανότατα ο λόγος που αποτυγχάνει η αυθεντικοποίησή σας.
Εγκαταστήστε το DevSuite Pro δωρεάν και ξεκλειδώστε 64+ εργαλεία προγραμματιστή για το πρόγραμμα περιήγησής σας.